21. juuli 2026

Lunavara: mida MFA tegelikult peatab — ja mida ausalt öeldes mitte

Colonial Pipeline, Change Healthcare, MGM: enamik lunavara siseneb konto, mitte turvaaugu kaudu. Kus MFA aitab ja kus ta ausalt öeldes ei aita.

Küsige turvatootjalt lunavara kohta ja saate enamasti sama vastuse: nende toode peatab selle. See postitus ei ole see vastus. Teie serverite krüpteerimine toimub sügaval allpool autentimiskihti, nii et on õiglane küsida, kas autentimistoode on üldse asjakohane. Aus vastus on: selle jaoks, kuidas enamik lunavaraintsidente tegelikult algab, jah — ja arvestatava vähemuse jaoks neist, ei. Teadmine, kumb on kumb, on kümmet minutit väärt.

Lunavara murrab harva sisse. Ta logib sisse.

Aasta aasta järel leiab Sophose State of Ransomware uuring samad kaks juurpõhjust esikohta vahetamas: kompromiteeritud kontoandmed ja ärakasutatud turvanõrkused. Teisisõnu, umbes pooltes tegelikest intsidentidest ei murdnud ründaja üldse ühtegi tarkvara. Ta logis sisse kehtiva parooliga, läbi peaukse, mis midagi muud ei küsinudki.

Kolm hästi dokumenteeritud juhtumit näitavad, kuidas see praktikas välja näeb.

  • Colonial Pipeline, 2021. Rünnak, mis sulges Ameerika Ühendriikide suurima kütusetorustiku, algas ühestainsast vana VPN-konto paroolist. Konto ei olnud enam aktiivses kasutuses, kuid töötas endiselt, parool oli välja ilmunud lekkinud andmekogus ja VPN-il puudus teine tegur. Ei mingit turvaauku, ei mingit pahavara perimeetril — sisselogimisvorm tegi täpselt seda, mida kästi.
  • Change Healthcare, 2024. Andmeleke, mis halvas meditsiinimaksed üle kogu USA, algas sellest, kui ründajad logisid varastatud kontoandmetega sisse Citrixi kaugligipääsuportaali. Ettevõtte enda poliitika nõudis välistes süsteemides MFA-d; sellel portaalil seda ei olnud. Seejärel liikusid ründajad üheksa päeva mööda võrku, enne kui paigaldasid lunavara — neist üheksast päevast allpool lähemalt.
  • MGM Resorts, 2023. Ründajad veensid kasutajatuge lähtestama kontoandmed töötajale, keda nad olid LinkedInis eelnevalt uurinud, ning paigaldasid seejärel lunavara, mis viis mänguautomaadid, toavõtmed ja broneeringud rivist välja kahjuga, mille MGM hindas ligi 100 miljonile dollarile. Õppetund lõikab siin sügavamalt: MFA oli olemas, kuid iga teine tegur, mida kasutajatugi saab ühe telefonikõnega lähtestada, on täpselt sama tugev kui see telefonikõne.

Ükski neist ei alanud paikamata serverist. Kõik kolm algasid kontost.

Päevad vahepeal

Lunavara on sissetungi viimane samm, mitte esimene. Change Healthcare’is möödus esimesest sisselogimisest krüpteerimiseni üheksa päeva. See aken on aeg, mil ründajad teevad ära töö, mis muudab lunavara laastavaks: liiguvad külgsuunas üle RDP ja SSH, koguvad administraatorite kontoandmeid, jõuavad varukoopiateni.

Peaaegu kogu see liikumine toimub varastatud kontodega, sest sisselogimine on vaiksem kui turvaaukude ärakasutamine. Mis tähendab, et iga sisemine sisselogimine, mis nõuab andmepüügikindlat kinnitust, ei ole pelgalt lukk — see on ka komistustraat. Kinnituspäring, mis saabub administraatori telefoni sisselogimise kohta, mida ta ise ei alustanud, on üks varasemaid ja selgemaid sissemurdmise signaale, mida organisatsioon üldse saada võib — hetkel, mil intsident on alles volitamata sisselogimine, mitte veel lunarahakiri.

Mida MFA ausalt öeldes ei peata

Nüüd tõe teine pool. 2023. aastal korraldas rühmitus Cl0p massilise väljapressimiskampaania SQL-i süstimise nullpäeva turvanõrkuse kaudu tootes MOVEit Transfer, mis on hallatava failiedastuse toode. Mõjutatud said tuhanded organisatsioonid. Ühtegi kontoandmeid ei õngitsetud ja ühtegi päringut ei kinnitatud, sest turvaauk ei puudutanud autentimiskihti üldse.

Autentimine ei saa aidata, kui ründaja läheb sisselogimisest mööda, mitte läbi selle: autentimist mittenõudev kaugkoodikäivituse viga avalikult ligipääsetavas seadmes, tuumaeksploit, mis tõstab õigusi juba kättesaadud masinas. See territoorium kuulub paikamisele, võrgu segmenteerimisele, lõppseadmete tuvastusele ja võrguühenduseta varukoopiatele — täieliku kontrollnimekirja leiate CISA #StopRansomware juhendist. Autentimistootja, kes väidab, et “peatab lunavara” täielikult, müüb kaugemale sellest, mida autentimine üldse teha saab.

Kus Notakey sobitub

Notakey katab sisenemisteed, millele ülaltoodud juhtumid olid üles ehitatud — ühe kihina mitmekihilises kaitses, mitte teiste kihtide asendajana.

  • Kõige levinumad peauksed saavad päris teise teguri. VPN üle RADIUS-e, Windowsi sisselogimised, sealhulgas kaugtöölaud, Linuxi SSH — praktilised juhendid katavad VPN-i 2FA, Windowsi kaugtöölaua ja SSH üle PAM-i. Lekkinud VPN-i parool üksinda — kogu Colonial Pipeline’i sisenemistee — ei ava mitte midagi.
  • Kinnitused on loetavad, nii et ootamatud paistavad silma. Iga päring näitab täpselt, mida kinnitatakse: milline süsteem, milline toiming, kust. Päring, mida kasutaja ise ei algatanud, on nähtavalt võõras — seesama komistustraat eelmisest osast, päevadel, mil sissetungi saab veel peatada.
  • Võtit ei saa telefonikõnega lähtestada. See luuakse telefoni turvalises riistvaras ega lahku sealt kunagi. Puudub jagatud saladus, mida kasutajatugi saaks veenvale helistajale ette lugeda — just see on lünk, mida MGM-i ründajad ära kasutasid.

Mida Notakey ei tee: ei paika teie Citrixi seadet, ei tuvasta tuumaeksploiti ega taasta teie varukoopiaid. Kui tootja ütleb teile, et üks toode teeb seda kõike, hoidke käsi rahakotil.

Nähke seda ise

Kiireim viis kinnitusvoo üle otsustada on kasutada seda üks kord: lugedes ja allkirjastades konkreetse toimingu oma telefonist, selle asemel et vajutada kontekstita teavitust.

Proovige elavat demo, et allkirjastada üks umbes kahe minutiga, või küsige demo ja me kaardistame teie VPN-i, SSO või Windowsi sisselogimised pilootprojektiks teie enda taristul.

← Kõik postitused

Esimene paroolivaba sisselogimine juba sel nädalal

30-minutiline vestlus inseneriga, mitte müügiesitlus. Paneme koos paika, kuidas teie VPN-i, SSO või Windowsi keskkonnas töötav pilootprojekt käima saab.